Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Combodo iTop est une plateforme open source ITSM et CMDB pour les centres de services IT, la gestion des actifs et les processus ITIL, en auto hébergement ou via le SaaS iTop Hub hébergé en France.
Combodo iTop est une plateforme open source de gestion des services informatiques et de CMDB développée par Combodo SAS à Grenoble, en France. Elle met en œuvre des processus alignés sur ITIL comme la gestion des incidents, des problèmes, des changements, des demandes de service, de la configuration et des SLA, sur une pile technique PHP et MySQL. Le logiciel est publié sous licence AGPL et il est généralement déployé sur l'infrastructure du client, en tant qu'application backoffice interne destinée aux équipes IT. Combodo propose également iTop Hub, une version SaaS hébergée dans l'Union européenne, ainsi que du conseil et du support.
iTop traite les données produites par les opérations IT, à savoir les comptes utilisateurs des techniciens et des utilisateurs finaux qui ouvrent des tickets, les incidents et changements, les éléments de configuration de la CMDB, l'inventaire des actifs, les contrats et les indicateurs de SLA. Sur le plan web, l'application ne pose que des cookies fonctionnels de première partie, en général itop-cookie, PHPSESSID pour la session, itop-user-prefs pour les préférences d'interface et itop-token pour la protection CSRF. Ces cookies sont posés par le serveur, limités au domaine d'iTop et utilisés uniquement pour authentifier le personnel et maintenir une session active. Aucun outil publicitaire, de profilage ou de suivi inter sites n'est chargé par défaut.
Au regard du RGPD, l'organisation qui exploite iTop est responsable de traitement pour les données personnelles stockées dans les tickets, les actifs et les comptes utilisateurs, tandis que Combodo n'agit comme sous traitant que pour la variante SaaS iTop Hub. Les obligations ePrivacy sont limitées car iTop n'est pas un traceur de site public et ses cookies sont strictement nécessaires à l'authentification des agents et à la protection CSRF, ce qui relève de l'exception prévue à l'article 5(3) de la directive ePrivacy. L'essentiel du travail RGPD consiste à documenter le registre des traitements, à définir les durées de conservation des incidents et des journaux d'audit, à sécuriser les accès et à garantir les droits des personnes concernées.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Aucune bannière de consentement n'est nécessaire pour les cookies de session fonctionnels d'iTop, car ils sont strictement nécessaires à la fourniture du service demandé par l'utilisateur authentifié. La base légale du traitement via iTop combine généralement l'intérêt légitime au sens de l'article 6(1)(f) pour les opérations IT et la sécurité, l'exécution du contrat au sens de l'article 6(1)(b) lorsque la personne concernée est un salarié ou un client de l'opérateur, et le droit du travail national. Lorsque iTop permet de mesurer la performance des salariés via les indicateurs de tickets, l'employeur doit respecter le droit du travail local et les obligations éventuelles de consultation du comité social et économique.
Quand iTop est auto hébergé sur l'infrastructure UE du client, il n'y a aucun transfert vers un pays tiers, et l'option SaaS iTop Hub est hébergée par défaut chez des prestataires français et européens comme OVH et Scaleway, sans transfert hors EEE en configuration standard. Les étapes pratiques de conformité consistent à restreindre les accès administrateurs, activer le SSO ou l'annuaire LDAP avec authentification multifacteur, configurer des règles de conservation pour archiver ou purger les tickets clôturés, inscrire iTop au registre des traitements, signer un contrat article 28 avec Combodo en cas d'usage d'iTop Hub et mettre à jour la note de confidentialité interne destinée aux équipes IT.
Les sites web utilisant Combodo iTop doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD n'est généralement pas obligatoire du seul fait du déploiement d'iTop, car il s'agit d'un outil backoffice ITSM interne utilisé par les équipes IT sous l'autorité du responsable de traitement. Une AIPD peut rester pertinente si iTop stocke des données sensibles, de gros volumes d'incidents ou de tickets RH, ou s'il est intégré à des outils de supervision opérant une évaluation systématique des salariés. Documenter le registre des traitements, restreindre les accès administrateurs, journaliser les modifications et revoir les durées de conservation des incidents et des actifs.
Exemple de texte de consentement
Aucun bandeau de consentement n'est requis pour les cookies de session strictement nécessaires posés par Combodo iTop. Informer les équipes IT via une note de confidentialité interne expliquant qu'iTop sert à gérer les incidents, les changements, les actifs et les comptes utilisateurs, et préciser la base légale (intérêt légitime et exécution du contrat de travail), les durées de conservation et leurs droits en tant que personnes concernées.
Domaines tiers contactes
combodo.comcombodo.fritophub.iocommunity.combodo.comsupport.combodo.comwiki.openitop.orgstore.itophub.ioCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| PHPSESSID | functional | session | Standard PHP session identifier issued by the iTop server to keep the authenticated user logged in during a working session. Strictly necessary. |
| itop-cookie | functional | session | Application session cookie set by iTop to maintain login state and user context between page loads. Strictly necessary, first party. |
| itop-user-prefs | functional | 1 year | Stores per user interface preferences such as language, list filters and pagination so the agent finds the same configuration on next login. |
| itop-token | functional | session | Anti CSRF token used by iTop to protect form submissions and API calls from cross site request forgery. Strictly necessary security cookie. |
| XSRF-TOKEN | functional | session | Additional CSRF protection token that some iTop installations or reverse proxies set. Exact name depends on configuration. Strictly necessary. |
| itop-remember-me | functional | 30 days | Optional persistent authentication cookie issued when the user ticks the remember me option at login, so the session can be resumed without retyping credentials. |
Combodo iTop utilise des cookies de preferences — informez vos visiteurs avec un bandeau de consentement.
iTop ne dépose que des cookies fonctionnels de première partie sur le domaine de l'application : itop-cookie, PHPSESSID pour la session, itop-user-prefs pour les préférences d'interface et itop-token pour la protection CSRF. Aucun identifiant publicitaire ou analytics par défaut.
Aucune bannière de consentement n'est nécessaire. Les cookies de session et CSRF sont strictement nécessaires pour authentifier les agents IT, donc couverts par l'exception de l'article 5(3) ePrivacy. Informer les utilisateurs via la note de confidentialité interne.
L'organisation qui exploite iTop s'appuie généralement sur l'intérêt légitime (article 6(1)(f)) pour les opérations IT et la sécurité, l'exécution du contrat (article 6(1)(b)) pour les salariés et clients, et le droit du travail applicable lorsque iTop traite des données salariées.
Non lorsque le logiciel est auto hébergé sur une infrastructure UE. La variante SaaS iTop Hub est hébergée par défaut en France et dans l'UE (OVH, Scaleway), donc aucun transfert hors EEE en configuration standard.
En général non, car iTop est un outil backoffice interne utilisé par les équipes IT sous l'autorité du responsable de traitement. Une AIPD reste pertinente si iTop stocke des données sensibles, de très gros volumes de tickets ou alimente une évaluation systématique des salariés.
Héberger iTop sur une infrastructure UE ou utiliser iTop Hub, activer le SSO ou LDAP avec authentification multifacteur, restreindre les rôles admin, configurer la conservation pour archiver ou purger les tickets clôturés, inscrire iTop au registre des traitements et signer un contrat article 28 pour la variante SaaS.
Oui. Alternatives open source : GLPI (français), Zammad (allemand), OTRS et OsTicket. Options SaaS commerciales : Jira Service Management, ServiceNow, Freshservice. Choisir selon la région d'hébergement, la couverture ITIL et la profondeur de la CMDB.
Vous n'avez généralement pas à mentionner iTop dans une politique cookies publique, car c'est un outil backoffice avec des cookies strictement nécessaires. Documentez iTop dans la note de confidentialité interne et le registre des traitements, en précisant catégories de données, durées et base légale.